Владельцы карт оплатят ошибки из своего кармана

Владельцы карт оплатят ошибки из своего кармана

Владельцы карт оплатят ошибки из своего кармана

В первом полугодии 2017-го мошенники похитили с кредитных карт россиян почти втрое меньше денег, чем за аналогичный период прошлого года, отчитались в ЦБ. Там уточнили, что за 2016 год сумма таких хищений составила около миллиарда рублей. Банки противодействуют киберпреступникам все более эффективно, указывает регулятор.

Впрочем, как отмечают эксперты, львиная доля хищений с карт россиян осуществляется методами социальной инженерии, поскольку они не требуют ни дорогостоящего оборудования, ни сложного программного обеспечения. Можно ли в таком случае потребовать от банка вернуть украденные средства? Банки заявляют: платить за чужие ошибки они не намерены, пишет ria.ru.

Авито, автомобили и социальные сети

Социальной инженерией специалисты называют разнообразные мошеннические схемы, в основе которых лежит получение персональной конфиденциальной информации держателя карты: пароль, CVC-код, одноразовый смс-код для подтверждения операции или же логин и пароль для входа в интернет-банк.

Как правило, мошенники предпочитают общаться по телефону. Представляются чаще всего сотрудниками банка. Простор для деятельности злоумышленникам дают и популярные площадки купли-продажи вроде "Авито".

На сайтах объявлений нередки случаи: сначала человеку звонит псевдопокупатель, а сразу после этого — якобы "его банк", который "хочет уточнить информацию" по карте. Сбитый с толку пользователь называет мошенникам нужные данные, после чего происходит списание денег", — говорит Раиль Гизятов, ведущий юрист Европейской юридической службы.

Не менее распространенный способ — СМС-мошенничество, где владельцу карты сообщают о якобы выигрыше автомобиля или о том, что его выбрали победителем какой-либо лотереи. После звонка преступники действуют по отработанной схеме — выуживают данные кредитной карты.

Методы социальной инженерии направлены и на пользователей соцсетей — им приходят рассылки якобы от администрации этих ресурсов с просьбой авторизоваться и подтвердить свои данные. Такие ссылки ведут на фишинговые сайты, маскирующиеся под страницы соцсетей, главная задача которых все та же — получить данные банковских карт.

Вернуть не получится

Банкиры уверяют: деньги клиентам они вернут лишь в том, случае, если человек докажет свою непричастность к мошеннической операции. Но в большинстве случаев человек сам оказывается виноват в том, что случайно сообщил данные мошенникам. А значит, банк разведет руками.

"Если клиент самолично передал мошенникам конфиденциальную информацию (в том числе одноразовые коды из СМС), которая была использована для совершения мошеннических операций, то владелец карты/счета самостоятельно несет ответственность, и банк средства не возмещает", — говорит — Алексей Голенищев, директор по мониторингу электронного бизнеса Альфа-банка.

Юристы подтверждают: главное основание, на которое ориентируется банк, — это договор, который подписывает держатель банковской карты. Там четко прописано, что он не имеет права передавать кому-либо данные по своей карте. Если договор нарушен, банк снимает с себя всякую ответственность за последствия.

Чарджбек по горячим следам

Впрочем, если вовремя сообразить, что вас "развели", шанс вернуть деньги по горячим следам все же есть, это схема чарджбек (сhargeback), которую предоставляют платежные системы Visa и Mastercard. Как правило, деньги не списываются со счета сразу — для проведения транзакции требуется от нескольких часов до суток.

"Если человек понял, что стал жертвой сомнительной операции, нужно написать заявление в банк о том, чтобы ее приостановили. Но это допустимо в том случае, когда деньги еще не списаны со счета", — говорит адвокат Гизятов.

В первую очередь нужно заблокировать карту, а затем написать заявление на чарджбек непосредственно в офисе банка, выпустившего карту. Главное здесь — не потерять время, быстрее ехать в офис и писать заявление о приостановке сомнительной операции.

Позже к заявлению нужно приложить подтверждающие документы — обращение в полицию о похищении денежных средств и, например, СМС-переписку с мошенниками.

Шансы на возврат денег в этом случае выше, но сработает это лишь в том случае, если деньги со счета не списываются моментально, как это часто происходит через интернет-банк.

"Если деньги уже списались и заявление подано, банк может отказать в возврате со ссылкой на то, что эта операция уже исполнена и, по сути, возвращать средства неоткуда", — поясняет Гизятов.

Чарджбек — сложная и длительная процедура, строго регламентированная Правилами Международных платежных систем, предупреждают в Альфа-банке. Но она предусматривает много условий и ситуаций, при которых банк, выпустивший карту, может оспорить операцию и возместить средства клиенту.

"Например, с помощью чарджбека можно вернуть деньги в случае совершения операций в интернете, если банк, обслуживающий этот магазин, не требует ввода одноразового пароля для подтверждения операций (технология 3D Secure)", — объясняет Голенищев.

Когда возвращают

Разумеется, есть изощренные методы хищения, например кибератаки, направленные на банковские системы и взлом счетов. Банки в подобном случае встают на сторону клиентов, чьи счета опустошили мошенники.

"Поскольку в таких случаях взламывают счета сразу нескольких клиентов, служба безопасности банка сама выявляет случившееся, устанавливает непричастность владельцев карт и им возвращают деньги", — отмечает Топорнина. При этом, как отмечает юрист, доля таких хищений в общем объеме достаточно невелика — всего около 10%, так как это сложно и дорого в техническом плане.

Как рассказали в Альфа-банке, средства клиентам возвращают, если их подвел банкомат: например, если карты были скопированы мошенниками посредством специальных накладок на банкомат (скимминговые устройства) или же мошенники изготовили поддельную карту, с помощью которой сняли деньги.

Впрочем, предупреждают юристы, если банкомат просто маскируется под устройство какого-либо банка, а на самом деле не имеет к нему никакого отношения (а бывают и такие случаи), предъявить к банку никаких претензий уже не удастся.

Замаскированные ссылки в Telegram позволяют деанонимизировать людей

Даже один, казалось бы, безобидный клик в Telegram может обернуться утечкой реального IP-адреса. Исследователи обнаружили, что специально сформированные прокси-ссылки позволяют злоумышленникам деанонимизировать пользователя — без дополнительных подтверждений и предупреждений. После публикаций об этом Telegram пообещал добавить предупреждения при открытии таких ссылок.

Как выяснилось, клиенты Telegram на Android и iOS автоматически пытаются подключиться к прокси-серверу, если пользователь нажимает на ссылку формата t.me/proxy?.... Причём соединение происходит напрямую, ещё до добавления прокси в настройки.

Proxy-ссылки Telegram предназначены для быстрой настройки MTProto-прокси — их часто используют для обхода блокировок и сокрытия реального местоположения. Обычно такая ссылка выглядит так:

t.me/proxy?server=IP&port=PORT&secret=SECRET

Но, как показали исследователи, такую ссылку легко замаскировать под обычное имя пользователя или «безопасный» URL. В сообщении она может выглядеть, например, как @username, хотя на самом деле ведёт на прокси-настройку.

Если пользователь нажимает на такую ссылку с телефона, Telegram автоматически проверяет доступность прокси, отправляя сетевой запрос напрямую с устройства. В результате владелец прокси-сервера получает реальный IP-адрес жертвы.

«Telegram автоматически пингует прокси до его добавления, запрос идёт в обход всех настроек, и реальный IP логируется мгновенно», — описывают механизм исследователи. Они называют это «тихой и эффективной точечной атакой».

Раскрытый IP-адрес можно использовать для определения примерного местоположения пользователя, таргетированных атак, DDoS или дальнейшего профилирования. Особенно опасной эта проблема выглядит для журналистов, активистов и пользователей, которые изначально используют Telegram и прокси именно ради анонимности.

Ситуацию впервые подробно описал телеграм-канал chekist42, а затем её подхватили исследователи и OSINT-аккаунты в X, опубликовав видеодемонстрации атаки.

В Telegram не считают происходящее полноценной уязвимостью. В компании заявили, что любой сайт или прокси-сервер в интернете может видеть IP-адрес посетителя, и это якобы не делает ситуацию уникальной.

«Любой владелец сайта или прокси видит IP-адрес пользователя вне зависимости от платформы. Это не более актуально для Telegram, чем для WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) или других сервисов», — сообщили в Telegram BleepingComputer.

Тем не менее разработчики признали риски и пообещали добавить предупреждения при переходе по прокси-ссылкам, чтобы пользователи понимали, что именно они открывают. Когда именно это появится в клиентах — пока не уточняется.

Пока предупреждений нет, эксперты советуют быть особенно осторожными:

  • не кликать по подозрительным ссылкам t.me, даже если они выглядят как имена пользователей;
  • помнить, что прокси-ссылки могут быть замаскированы под обычный текст;
  • особенно внимательно относиться к таким ссылкам на мобильных устройствах.

RSS: Новости на портале Anti-Malware.ru